México: ciberseguridad pública y gobierno digital
La señal dominante de la semana pasada es la concentración acelerada de identidad, documentos y pagos en plataformas públicas, justo cuando la autoridad de protección de datos detecta nuevas ofertas masivas de información personal. El riesgo principal ya no es solamente técnico: es de identidad, consentimiento, terceros, continuidad y rendición de cuentas.
Índice:
1. Buen Gobierno investiga dos exposiciones masivas de datos
2. SEP establece reglas nacionales para dispositivos digitales
3. Expediente Llave MX ampliará la concentración de documentos oficiales
4. Ley de Economía Digital avanza en la Cámara de Diputados
5. Entra en vigor la Tarjeta de Identificación Patronal Digital del IMSS

1. Buen Gobierno investiga dos exposiciones masivas de datos
Hecho verificado, incidente aún no confirmado. La Secretaría Anticorrupción y Buen Gobierno investiga:
- Una oferta en Telegram de más de 12.9 millones de registros atribuibles a call centers, con nombres, RFC, domicilios, datos de contacto y posiblemente información bancaria. La autoridad obtuvo una muestra de 13,000 registros pertenecientes a 13 bases. jornada.com.mx
- Una base supuestamente vinculada con Aeroméxico de más de 15 millones de registros. La Secretaría analizó una muestra de 100,092 registros que incluye personas servidoras públicas; Aeroméxico informó que no había identificado exposición de contraseñas, tarjetas o información financiera. gob.mx
Por qué importa. No existe todavía confirmación oficial del origen, autenticidad completa o mecanismo de extracción. Sin embargo, los datos permitirían campañas dirigidas de phishing, suplantación, fraude y ataques contra funcionarios. También muestran que Buen Gobierno está asumiendo una función operativa de inteligencia sobre filtraciones, además de su papel regulador.
Implicación práctica. Dependencias y contratistas deben revisar call centers, CRM, programas de lealtad y proveedores de atención ciudadana como parte del perímetro institucional. Hay oportunidad para auditorías de encargados, trazabilidad de exportaciones, DLP, controles contra consultas masivas y ejercicios de respuesta a filtraciones.
2. SEP establece reglas nacionales para dispositivos digitales
Hecho normativo. El Acuerdo 09/09/26, publicado el 22 de septiembre, aplica a escuelas públicas y particulares. Restringe los dispositivos personales durante toda la jornada en primaria y secundaria; en media superior exige acuerdos institucionales, y en educación superior mantiene autonomía para definir reglas. Contempla excepciones por motivos pedagógicos, emergencia, salud, discapacidad, accesibilidad e inclusión. Entrará en vigor el 3 de noviembre y las entidades tendrán 180 días para armonizar sus instrumentos. sidof.segob.gob.mx
La consulta de la SEP incluyó 565,396 figuras educativas: 29% dijo haber identificado ciberacoso, 33.2% difusión de imágenes o grabaciones sin consentimiento y 38.7% conflictos digitales trasladados a la escuela. Son percepciones docentes, no evidencia causal de que los dispositivos expliquen por sí solos el desempeño académico. SDV
Lectura de gobernanza. El cumplimiento no debe reducirse a confiscar teléfonos. Cada institución necesita reglas de resguardo y devolución, atención de emergencias, protección de equipos, evidencia de excepciones, respuesta a ciberacoso y criterios para tecnologías pedagógicas.
Oportunidad. Paquete de implementación para secretarías estatales, escuelas y universidades: política de uso aceptable, protocolo de incidentes, ciudadanía digital, capacitación docente y métricas semestrales.
3. Expediente Llave MX ampliará la concentración de documentos oficiales
Hecho anunciado. La ATDT informó que en octubre lanzará Expediente Llave MX. Las personas podrán autorizar que documentos digitales sean consultados o expedidos directamente por las autoridades. Llave MX ya registra 30 millones de cuentas, 363 millones de accesos y vinculación con 266 trámites; la infraestructura pública procesa aproximadamente dos millones de trámites digitales diarios y aloja 450 sistemas. gob.mx
Por qué importa. La reducción de documentos duplicados es positiva, pero transforma Llave MX en infraestructura crítica de identidad. Una cuenta comprometida, consentimiento ambiguo o integración insegura podría facilitar acceso transversal a múltiples documentos y servicios.
Implicación práctica. Antes de ampliar integraciones se requieren:
- Autenticación resistente al phishing.
- Consentimiento granular, temporal y revocable.
- Registro verificable de cada consulta y transferencia.
- Separación entre identidad, índice documental y repositorios fuente.
- Recuperación segura de cuentas.
- Pruebas de indisponibilidad y procedimientos alternos.
- Evaluaciones de impacto en privacidad por cada nueva integración.
4. Ley de Economía Digital avanza en la Cámara de Diputados
Hecho legislativo. La iniciativa enviada con el Paquete Económico 2027 seguía en análisis en la Comisión de Hacienda el 24 de septiembre. Busca ampliar pagos electrónicos, contratación remota y uso de sistemas administrados por Banxico. Hacienda definiría sectores estratégicos, mientras Banxico y la CNBV asumirían funciones regulatorias. La propuesta aún no es ley vigente. Canal del Congreso
Lectura CISO. La transición puede trasladar cobros gubernamentales, carreteras y otros servicios hacia una dependencia mayor de SPEI, CoDi, aplicaciones móviles e identidad digital. La iniciativa necesita obligaciones explícitas sobre autenticación, fraude, conservación de evidencias, responsabilidad entre participantes, notificación de incidentes, disponibilidad y alternativas para personas sin conectividad.
Oportunidad. Preparar observaciones técnicas y requisitos modelo para pagos públicos seguros antes de que concluya el proceso legislativo.
5. Entra en vigor la Tarjeta de Identificación Patronal Digital del IMSS
Hecho normativo. El acuerdo del IMSS entró en vigor el 23 de septiembre, 15 días después de su publicación. La tarjeta digital sustituye la física en los trámites aplicables, se genera mediante Buzón IMSS y permite administrar hasta tres personas autorizadas utilizando CURP. sidof.segob.gob.mx
Punto de control. Existe una ambigüedad operativa: el acuerdo califica la generación como obligatoria, pero el anexo habla de empleadores que “opten” por utilizarla. Esto puede producir interpretaciones distintas mientras se estabiliza la implementación.
Implicación práctica. Empresas, proveedores gubernamentales y organismos empleadores deben recertificar autorizados, proteger la e.firma, documentar bajas inmediatas y evitar que el PDF de la tarjeta sea tratado como credencial suficiente sin validación en línea.
Conclusión CISO: México está ampliando rápidamente sus superficies digitales de confianza. El valor inmediato para consultoría está en asegurar la capa que conecta identidad, consentimiento, documentos, pagos y terceros; no únicamente las aplicaciones visibles.
Brief Ejecutivo by Daniel Santin
#Ciberseguridad #GobiernoDigital #TransformaciónDigital #ProtecciónDeDatos #México